GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
108
GitHub Actions
54
Go
4,455
Maven
5,000+
npm
5,000+
NuGet
1,090
pip
5,000+
Pub
13
RubyGems
1,135
Rust
1,509
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
1
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
10
330 advisories
Filter by severity
Grafana: Users can generate Service Account tokens after permissions removal
Moderate
CVE-2026-33381
was published
for
github.com/grafana/grafana
(Go)
May 13, 2026
Traefik: Gateway API TraefikService backend accepts rest@internal, allowing unauthorized exposure of the REST provider despite providers.rest.insecure=false
Moderate
CVE-2026-44774
was published
for
github.com/traefik/traefik
(Go)
May 13, 2026
MantisBT has an Authorization Bypass that Allows Uploading Attachments to Private Issues via REST API
Moderate
CVE-2026-34754
was published
for
mantisbt/mantisbt
(Composer)
May 11, 2026
MantisBT Vulnerable to Privilege Escalation from Manager to Administrator
Moderate
CVE-2026-34390
was published
for
mantisbt/mantisbt
(Composer)
May 11, 2026
Open WebUI: Deactivated Channel Members Retain Full Access to Group/DM Channels
Moderate
CVE-2026-44561
was published
for
open-webui
(pip)
May 8, 2026
Funadmin has an Improper Access Control Issue
Moderate
CVE-2026-7733
was published
for
funadmin/funadmin
(Composer)
May 4, 2026
MindsDB has an Improper Access Control Issue
Moderate
CVE-2026-7711
was published
for
MindsDB
(pip)
May 4, 2026
FacturaScripts has Insecure Parameter Handling: Unauthorized Modification of Immutable 'nick' Field
Moderate
CVE-2026-32699
was published
for
facturascripts/facturascripts
(Composer)
Apr 28, 2026
Spring AI's VectorStoreChatMemoryAdvisor conversation scoping can lead to cross-tenant memory exfiltration
Moderate
CVE-2026-40966
was published
for
org.springframework.ai:spring-ai-advisors-vector-store
(Maven)
Apr 28, 2026
Nuclei: Local File Read via require() Module Loader Bypass
Moderate
CVE-2026-41646
was published
for
github.com/projectdiscovery/nuclei/v3
(Go)
Apr 22, 2026
Langflow: DoS Through Lack of File Size Restriction via Deprecated Unauthenticated File Upload API
Moderate
CVE-2026-6596
was published
for
langflow-base
(pip)
Apr 20, 2026
zrok: Broken ownership check in DELETE /api/v2/unaccess allows non-admin to delete global frontend records
Moderate
CVE-2026-40304
was published
for
github.com/openziti/zrok
(Go)
Apr 16, 2026
October Rain has a Twig Sandbox Bypass via Collection Methods
Moderate
CVE-2026-22692
was published
for
october/rain
(Composer)
Apr 14, 2026
OpenClaw: iOS A2UI bridge trusted generic local-network pages for agent.request dispatch
Moderate
CVE-2026-41398
was published
for
openclaw
(npm)
Apr 7, 2026
Signal K Server: Unauthenticated Source Priorities Manipulation
Moderate
CVE-2026-33951
was published
for
signalk-server
(npm)
Apr 3, 2026
AVideo: Unauthenticated File Deletion via PHP Operator Precedence Bug in CLI Guard
Moderate
CVE-2026-34733
was published
for
wwbn/avideo
(Composer)
Apr 1, 2026
OpenClaw: Gateway `operator.write` can reach admin-only persisted `verboseLevel` via `chat.send` `/verbose`
Moderate
CVE-2026-41344
was published
for
openclaw
(npm)
Mar 31, 2026
OpenClaw has a Gateway HTTP /v1/models Route Bypasses Operator Read Scope
Moderate
CVE-2026-35619
was published
for
openclaw
(npm)
Mar 30, 2026
Cilium L7 proxy may bypass Kubernetes NetworkPolicy for same-node traffic
Moderate
CVE-2026-33726
was published
for
github.com/cilium/cilium
(Go)
Mar 26, 2026
A PinchTab Security Policy Bypass in /wait Allows Arbitrary JavaScript Execution
Moderate
CVE-2026-33622
was published
for
github.com/pinchtab/pinchtab
(Go)
Mar 24, 2026
Keycloak has Improper Access Control that allows attackers with valid credentials to bypass the allowRemoteResourceManagement=false
Moderate
CVE-2026-4628
was published
for
org.keycloak:keycloak-services
(Maven)
Mar 23, 2026
File Browser has an Authorization Policy Bypass in Public Share Download Flow
Moderate
CVE-2026-32761
was published
for
https://github.com/filebrowser/filebrowser
(Go)
Mar 18, 2026
OpenClaw: Discord guild reaction ingress could bypass users and roles allowlists
Moderate
GHSA-9vvh-2768-c8vp
was published
for
openclaw
(npm)
Mar 13, 2026
Keycloak: Improper Access Control Leading to MFA Deletion and Account Takeover in Keycloak Account REST API
Moderate
CVE-2026-3429
was published
for
org.keycloak:keycloak-services
(Maven)
Mar 11, 2026
django-unicorn affected by component state manipulation via unvalidated attribute access
Moderate
CVE-2026-31815
was published
for
django-unicorn
(pip)
Mar 11, 2026
ProTip!
Advisories are also available from the
GraphQL API